|
Plagegeister aller Art und deren Bekämpfung: QuickShare & Snap.do auf Rechner: Deinstallation nicht möglichWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
22.06.2013, 21:30 | #16 |
/// TB-Ausbilder | QuickShare & Snap.do auf Rechner: Deinstallation nicht möglich Welcher Browser?
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
22.06.2013, 21:35 | #17 |
| QuickShare & Snap.do auf Rechner: Deinstallation nicht möglich Bei Mozilla Firefox, Internet Explorer 9 und Google Crome
__________________ |
23.06.2013, 09:15 | #18 |
/// TB-Ausbilder | QuickShare & Snap.do auf Rechner: Deinstallation nicht möglich Es tritt in allen Browsern gleichermassen auf?
__________________Schritt 1: (Erinnerung: Antworte mir erst, wenn du alle Schritte abgearbeitet hast!) Adware entfernen mit JRT Beende bitte Deine Schutzsoftware um eventuelle Konflikte zu vermeiden.
Schritt 2: Scan mit SystemLook
Schritt 3: Wie ist es nun?
__________________ |
23.06.2013, 10:20 | #19 |
| QuickShare & Snap.do auf Rechner: Deinstallation nicht möglich 1.) Mozilla Firefox öffnet Google als Hauptseite, bei weiteren Taps öffnet sich Snap.do Internet Explorer öffnet auch als Haupseite Snap.do und bei Google Crome öffnet sich Snap.do nur, wenn ich wahllos in die Linkleiste schreibe. 2.) Code:
ATTFilter ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Junkware Removal Tool (JRT) by Thisisu Version: 4.9.4 (05.06.2013:1) OS: Windows Vista (TM) Home Premium x86 Ran by tafi on 23.06.2013 at 10:48:18,84 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~ Services ~~~ Registry Values ~~~ Registry Keys Successfully deleted: [Registry Key] HKEY_CURRENT_USER\Software\performersoft llc Successfully deleted: [Registry Key] HKEY_CURRENT_USER\Software\smartbar ~~~ Files Successfully deleted: [File] C:\eula.1028.txt Successfully deleted: [File] C:\eula.1031.txt Successfully deleted: [File] C:\eula.1033.txt Successfully deleted: [File] C:\eula.1036.txt Successfully deleted: [File] C:\eula.1040.txt Successfully deleted: [File] C:\eula.1041.txt Successfully deleted: [File] C:\eula.1042.txt Successfully deleted: [File] C:\eula.2052.txt Successfully deleted: [File] C:\install.res.1028.dll Successfully deleted: [File] C:\install.res.1031.dll Successfully deleted: [File] C:\install.res.1033.dll Successfully deleted: [File] C:\install.res.1036.dll Successfully deleted: [File] C:\install.res.1040.dll Successfully deleted: [File] C:\install.res.1041.dll Successfully deleted: [File] C:\install.res.1042.dll Successfully deleted: [File] C:\install.res.2052.dll Successfully deleted: [File] C:\install.res.3082.dll ~~~ Folders ~~~ FireFox Successfully deleted: [File] C:\Users\tafi\AppData\Roaming\mozilla\firefox\profiles\ki4slih7.default\invalidprefs.js Emptied folder: C:\Users\tafi\AppData\Roaming\mozilla\firefox\profiles\ki4slih7.default\minidumps [217 files] ~~~ Event Viewer Logs were cleared ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Scan was completed on 23.06.2013 at 10:50:44,92 End of JRT log ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Code:
ATTFilter SystemLook 30.07.11 by jpshortstuff Log created at 11:01 on 23/06/2013 by tafi Administrator - Elevation successful ========== regfind ========== Searching for "snapdo" [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\LowRegistry\DOMStorage\snapdo.com] [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main] "Search Page"="hxxp://feed.snapdo.com/?publisher=QuickObrw&dpid=QuickObrw&co=DE&userid=95760ee6-3f5e-4f59-baa0-f36be222c1c1&searchtype=ds&q={searchTerms}&installDate=07/05/2013" [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main] "Start Page"="hxxp://feed.snapdo.com/?publisher=QuickObrw&dpid=QuickObrw&co=DE&userid=95760ee6-3f5e-4f59-baa0-f36be222c1c1&searchtype=hp&installDate=07/05/2013" [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main] "Search Bar"="hxxp://feed.snapdo.com/?publisher=QuickObrw&dpid=QuickObrw&co=DE&userid=95760ee6-3f5e-4f59-baa0-f36be222c1c1&searchtype=ds&q={searchTerms}&installDate=07/05/2013" [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Search] "Default_Search_URL"="hxxp://feed.snapdo.com/?publisher=QuickObrw&dpid=QuickObrw&co=DE&userid=95760ee6-3f5e-4f59-baa0-f36be222c1c1&searchtype=ds&q={searchTerms}&installDate=07/05/2013" [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Search] "SearchAssistant"="hxxp://feed.snapdo.com/?publisher=QuickObrw&dpid=QuickObrw&co=DE&userid=95760ee6-3f5e-4f59-baa0-f36be222c1c1&searchtype=ds&q={searchTerms}&installDate=07/05/2013" [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\SearchUrl] "Default"="hxxp://feed.snapdo.com/?publisher=QuickObrw&dpid=QuickObrw&co=DE&userid=95760ee6-3f5e-4f59-baa0-f36be222c1c1&searchtype=ds&q={searchTerms}&installDate=07/05/2013" [HKEY_CURRENT_USER\Software\Classes\VirtualStore\MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{006ee092-9658-4fd6-bd8e-a21a348e59f5}] "URL"="hxxp://feed.snapdo.com/?publisher=QuickObrw&dpid=QuickObrw&co=DE&userid=95760ee6-3f5e-4f59-baa0-f36be222c1c1&searchtype=ds&q={searchTerms}&installDate=07/05/2013" [HKEY_CURRENT_USER\Software\Classes\VirtualStore\MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchUrl] "Default"="hxxp://feed.snapdo.com/?publisher=QuickObrw&dpid=QuickObrw&co=DE&userid=95760ee6-3f5e-4f59-baa0-f36be222c1c1&searchtype=ds&q={searchTerms}&installDate=07/05/2013" [HKEY_USERS\S-1-5-21-3758862711-895469567-3585208590-1000\Software\Microsoft\Internet Explorer\LowRegistry\DOMStorage\snapdo.com] [HKEY_USERS\S-1-5-21-3758862711-895469567-3585208590-1000\Software\Microsoft\Internet Explorer\Main] "Search Page"="hxxp://feed.snapdo.com/?publisher=QuickObrw&dpid=QuickObrw&co=DE&userid=95760ee6-3f5e-4f59-baa0-f36be222c1c1&searchtype=ds&q={searchTerms}&installDate=07/05/2013" [HKEY_USERS\S-1-5-21-3758862711-895469567-3585208590-1000\Software\Microsoft\Internet Explorer\Main] "Start Page"="hxxp://feed.snapdo.com/?publisher=QuickObrw&dpid=QuickObrw&co=DE&userid=95760ee6-3f5e-4f59-baa0-f36be222c1c1&searchtype=hp&installDate=07/05/2013" [HKEY_USERS\S-1-5-21-3758862711-895469567-3585208590-1000\Software\Microsoft\Internet Explorer\Main] "Search Bar"="hxxp://feed.snapdo.com/?publisher=QuickObrw&dpid=QuickObrw&co=DE&userid=95760ee6-3f5e-4f59-baa0-f36be222c1c1&searchtype=ds&q={searchTerms}&installDate=07/05/2013" [HKEY_USERS\S-1-5-21-3758862711-895469567-3585208590-1000\Software\Microsoft\Internet Explorer\Search] "Default_Search_URL"="hxxp://feed.snapdo.com/?publisher=QuickObrw&dpid=QuickObrw&co=DE&userid=95760ee6-3f5e-4f59-baa0-f36be222c1c1&searchtype=ds&q={searchTerms}&installDate=07/05/2013" [HKEY_USERS\S-1-5-21-3758862711-895469567-3585208590-1000\Software\Microsoft\Internet Explorer\Search] "SearchAssistant"="hxxp://feed.snapdo.com/?publisher=QuickObrw&dpid=QuickObrw&co=DE&userid=95760ee6-3f5e-4f59-baa0-f36be222c1c1&searchtype=ds&q={searchTerms}&installDate=07/05/2013" [HKEY_USERS\S-1-5-21-3758862711-895469567-3585208590-1000\Software\Microsoft\Internet Explorer\SearchUrl] "Default"="hxxp://feed.snapdo.com/?publisher=QuickObrw&dpid=QuickObrw&co=DE&userid=95760ee6-3f5e-4f59-baa0-f36be222c1c1&searchtype=ds&q={searchTerms}&installDate=07/05/2013" [HKEY_USERS\S-1-5-21-3758862711-895469567-3585208590-1000\Software\Classes\VirtualStore\MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{006ee092-9658-4fd6-bd8e-a21a348e59f5}] "URL"="hxxp://feed.snapdo.com/?publisher=QuickObrw&dpid=QuickObrw&co=DE&userid=95760ee6-3f5e-4f59-baa0-f36be222c1c1&searchtype=ds&q={searchTerms}&installDate=07/05/2013" [HKEY_USERS\S-1-5-21-3758862711-895469567-3585208590-1000\Software\Classes\VirtualStore\MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchUrl] "Default"="hxxp://feed.snapdo.com/?publisher=QuickObrw&dpid=QuickObrw&co=DE&userid=95760ee6-3f5e-4f59-baa0-f36be222c1c1&searchtype=ds&q={searchTerms}&installDate=07/05/2013" [HKEY_USERS\S-1-5-21-3758862711-895469567-3585208590-1000_Classes\VirtualStore\MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{006ee092-9658-4fd6-bd8e-a21a348e59f5}] "URL"="hxxp://feed.snapdo.com/?publisher=QuickObrw&dpid=QuickObrw&co=DE&userid=95760ee6-3f5e-4f59-baa0-f36be222c1c1&searchtype=ds&q={searchTerms}&installDate=07/05/2013" [HKEY_USERS\S-1-5-21-3758862711-895469567-3585208590-1000_Classes\VirtualStore\MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchUrl] "Default"="hxxp://feed.snapdo.com/?publisher=QuickObrw&dpid=QuickObrw&co=DE&userid=95760ee6-3f5e-4f59-baa0-f36be222c1c1&searchtype=ds&q={searchTerms}&installDate=07/05/2013" Searching for "snap.do" No data found. Searching for " " [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WSMAN\Plugin\Microsoft.PowerShell] "ConfigXML"=" <PlugInConfiguration xmlns="hxxp://schemas.microsoft.com/wbem/wsman/1/config/PluginConfiguration" Name="microsoft.powershell" Filename="%windir%\system32\pwrshplugin.dll" SDKVersion="1" XmlRenderingType="text" > <InitializationParameters> <Param Name="PSVersion" Value="2.0"/> </InitializationParameters> <Resources> <Resource ResourceUri="hxxp://schemas.microsoft.com/powershell/microsoft.powershell" SupportsOptions="true" ExactMatch="true"> <Security xmlns="hxxp://schemas.microsoft.com/wbem/wsman/1/config/PluginConfiguration" Uri="hxxp://schemas.microsoft.com/powershell/microsoft.powershell" ExactMatch="true" Sddl="O:NSG:BAD:P(A;;GA;;;BA)S:P(AU;FA;GA;;;WD)(AU;SA;GXGW;;;WD)"/> <Capability Type="Shell"/> </Resource> </Res -= EOF =- |
23.06.2013, 15:20 | #20 |
/// TB-Ausbilder | QuickShare & Snap.do auf Rechner: Deinstallation nicht möglich Okay, wir machen dann mal ein paar Browserresets .... bitte alle Bookmarks vorher sicher. Scan mit ZOEK Bitte lade dir zoek.exe von hier: http://hijackthis.nl/smeenk/
Wie schaut es jetzt danach aus?
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
23.06.2013, 17:36 | #21 |
| QuickShare & Snap.do auf Rechner: Deinstallation nicht möglichCode:
ATTFilter Zoek.exe Version 4.0.0.2 Updated 22-June-2013 Tool run by tafi on 23.06.2013 at 18:24:04,03. Microsoft® Windows Vista™ Home Premium 6.0.6002 Service Pack 2 x86 Running in: Normal Mode Internet Access Detected ==== Reset Hosts File ====================== # Copyright (c) 1993-2006 Microsoft Corp. # # This is a sample HOSTS file used by Microsoft TCP/IP for Windows. # # This file contains the mappings of IP addresses to host names. Each # entry should be kept on an individual line. The IP address should # be placed in the first column followed by the corresponding host name. # The IP address and the host name should be separated by at least one # space. # # Additionally, comments (such as these) may be inserted on individual # lines or following the machine name denoted by a '#' symbol. # # For example: # # 102.54.94.97 rhino.acme.com # source server # 38.25.63.10 x.acme.com # x client host 127.0.0.1 localhost ::1 localhost ==== Deleting CLSID Registry Keys ====================== ==== Deleting CLSID Registry Values ====================== ==== FireFox Fix ====================== Deleted from C:\Users\tafi\AppData\Roaming\Mozilla\Firefox\Profiles\ki4slih7.default\prefs.js: user_pref("browser.startup.homepage", "www.google.de"); user_pref("browser.newtab.url", "hxxp://feed.snapdo.com/?publisher=QuickObrw&dpid=QuickObrw&co=DE&userid=95760ee6-3f5e-4f59-baa0-f36be222c1c1&searchtype=nt&installDate=07/05/2013"); Added to C:\Users\tafi\AppData\Roaming\Mozilla\Firefox\Profiles\ki4slih7.default\prefs.js: user_pref("browser.startup.homepage", "hxxp://www.google.com"); user_pref("browser.search.defaulturl", "hxxp://www.google.com/search?btnG=Google+Search&q="); user_pref("browser.newtab.url", "hxxp://www.google.com/"); user_pref("browser.search.defaultengine", "Google"); user_pref("browser.search.defaultenginename", "Google"); user_pref("browser.search.selectedEngine", "Google"); user_pref("browser.search.order.1", "Google"); user_pref("keyword.URL", "hxxp://www.google.com/search?btnG=Google+Search&q="); user_pref("browser.search.suggest.enabled", true); user_pref("browser.search.useDBForOrder", true); ProfilePath: C:\Users\tafi\AppData\Roaming\Mozilla\Firefox\Profiles\ki4slih7.default user.js not found ---- Lines snapdo removed from prefs.js ---- ---- Lines snapdo modified from prefs.js ---- ---- Lines SpeedAnalysis removed from prefs.js ---- user_pref("extensions.speedanalysis@SpeedAnalysis.com.id", "\"05efba4f-c422-6ffa-89f0-1c9da1aa3175\""); user_pref("extensions.speedanalysis@SpeedAnalysis.com.mzID", "67"); user_pref("extensions.speedanalysis@SpeedAnalysis.com.uuid", "\"bea83fc0-9b91-11e2-84e1-0025901ef77c\""); ---- Lines SpeedAnalysis modified from prefs.js ---- ---- Lines helperbar removed from prefs.js ---- user_pref("extensions.helperbar.countryiso", "de"); user_pref("extensions.helperbar.DockingPositionDown", false); user_pref("extensions.helperbar.downloadprovider", "quickobrw"); user_pref("extensions.helperbar.installationid", "95760ee6-3f5e-4f59-baa0-f36be222c1c1"); user_pref("extensions.helperbar.installdate", "07/05/2013"); user_pref("extensions.helperbar.publisher", "quickobrw"); user_pref("extensions.helperbar.Visibility", false); ---- Lines helperbar modified from prefs.js ---- ---- FireFox user.js and prefs.js backups ---- prefs__1829_.backup ==== Deleting Files \ Folders ====================== "C:\Users\tafi\Downloads\iLividSetup(1).exe" deleted "C:\Users\tafi\Downloads\iLividSetup.exe" deleted "C:\Users\tafi\Downloads\codec_pack_firefox_source.exe" deleted "C:\Users\tafi\Downloads\SoftonicDownloader_fuer_foxit-pdf-reader.exe" deleted "C:\Windows\System32\Tasks\DealPly" deleted "C:\Users\Public\sdelevURL.tmp" deleted "C:\Users\tafi\Desktop\Movie2KDownloader.lnk" deleted "C:\Program Files\SoftwareUpdater" deleted "C:\Program Files\Common Files\DVDVideoSoft\bin" deleted "C:\Users\tafi\AppData\Roaming\Mozilla\Extensions\speedanalysis@SpeedAnalysis.com" deleted ==== Firefox Extensions ====================== ProfilePath: C:\Users\tafi\AppData\Roaming\Mozilla\Firefox\Profiles\ki4slih7.default - QuickShare Widget - %ProfilePath%\extensions\{95760ee6-3f5e-4f59-baa0-f36be222c1c1} ==== Firefox Plugins ====================== Profilepath: C:\Users\tafi\AppData\Roaming\Mozilla\Firefox\Profiles\ki4slih7.default 3D928B3FE97C403A33F803B3D1A260C9 - C:\Program Files\Google\Update\1.3.21.145\npGoogleUpdate3.dll - Google Update F833DD5D8F959819F44BC98F47B1B6BB - C:\Program Files\Adobe\Reader 10.0\Reader\AIR\nppdf32.dll - Adobe Acrobat 65D09D8BC91D74C8800725EB33D1EE1B - C:\Program Files\Adobe\Reader 10.0\Reader\browser\nppdf32.dll - Adobe Acrobat E971E06DDE68684CB3957C5D0E133CB0 - C:\Program Files\Google\Google Earth\plugin\npgeplugin.dll - Google Earth Plugin A5C14075B571AF1C9592595BE724D9D2 - c:\Program Files\Microsoft Silverlight\5.1.20125.0\npctrl.dll - Silverlight Plug-In 24E990B1E6D55428001843CF7217DD81 - C:\Program Files\Microsoft\Office Live\npOLW.dll - Microsoft Office Live Plug-in for Firefox / Microsoft Office Live Plug-in for Firefox AB87EEFFD18F2BAAFC274E7075EA6C67 - c:\Windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll - Windows Presentation Foundation / Windows Presentation Foundation 2AA3703D87E1327A2290C9D416D89A28 - c:\Program Files\Microsoft Silverlight\5.1.20125.0\npctrlui.dll - Microsoft® Silverlight ==== Deleting Files \ Folders ====================== "C:\Users\tafi\AppData\Roaming\Mozilla\Firefox\Profiles\ki4slih7.default\extensions\{95760ee6-3f5e-4f59-baa0-f36be222c1c1}" deleted ==== Chrome Look ====================== HKEY_CURRENT_USER\SOFTWARE\Google\Chrome\Extensions nikpibnbobmbdbheedjfogjlikpgpnhp - C:\Program Files\Common Files\DVDVideoSoft\plugins\DVDVideoSoftBrowserExtension.crx[28.01.2013 13:01] ==== Set IE to Default ====================== Old Values: [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main] "Start Page"="hxxp://feed.snapdo.com/?publisher=QuickObrw&dpid=QuickObrw&co=DE&userid=95760ee6-3f5e-4f59-baa0-f36be222c1c1&searchtype=hp&installDate=07/05/2013" "Search Page"="hxxp://feed.snapdo.com/?publisher=QuickObrw&dpid=QuickObrw&co=DE&userid=95760ee6-3f5e-4f59-baa0-f36be222c1c1&searchtype=ds&q={searchTerms}&installDate=07/05/2013" "Search Bar"="hxxp://feed.snapdo.com/?publisher=QuickObrw&dpid=QuickObrw&co=DE&userid=95760ee6-3f5e-4f59-baa0-f36be222c1c1&searchtype=ds&q={searchTerms}&installDate=07/05/2013" "Use Search Asst"="yes" [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\SearchUrl] "Default"="hxxp://feed.snapdo.com/?publisher=QuickObrw&dpid=QuickObrw&co=DE&userid=95760ee6-3f5e-4f59-baa0-f36be222c1c1&searchtype=ds&q={searchTerms}&installDate=07/05/2013" [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Search] "Default_Search_URL"="hxxp://feed.snapdo.com/?publisher=QuickObrw&dpid=QuickObrw&co=DE&userid=95760ee6-3f5e-4f59-baa0-f36be222c1c1&searchtype=ds&q={searchTerms}&installDate=07/05/2013" "SearchAssistant"="hxxp://feed.snapdo.com/?publisher=QuickObrw&dpid=QuickObrw&co=DE&userid=95760ee6-3f5e-4f59-baa0-f36be222c1c1&searchtype=ds&q={searchTerms}&installDate=07/05/2013" New Values: [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main] "Search Page"="hxxp://go.microsoft.com/fwlink/?LinkId=54896" "Search Bar"="hxxp://go.microsoft.com/fwlink/?LinkId=54896" "Start Page"="hxxp://www.google.com" "Use Search Asst"="no" [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\SearchUrl] "(Default)"="hxxp://search.msn.com/results.asp?q=%s" [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Search] "Default_Search_URL"="hxxp://go.microsoft.com/fwlink/?LinkId=54896" "SearchAssistant"="hxxp://ie.search.msn.com/{SUB_RFC1766}/srchasst/srchasst.htm" ==== All HKCU SearchScopes ====================== HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\SearchScopes "DefaultScope"="{0633EE93-D776-472f-A0FF-E1416B8B2E3A}" {0633EE93-D776-472f-A0FF-E1416B8B2E3A} @ieframe.dll,-12512 Url="hxxp://www.bing.com/search?q={searchTerms}&FORM=IE8SRC" {6A1806CD-94D4-4689-BA73-E35EA1EA9990} Google Url="hxxp://www.google.com/search?q={searchTerms}&rls=com.microsoft:{language}&ie={inputEncoding}&oe={outputEncoding}&startIndex={startIndex?}&startPage={startPage}" ==== Reset Google Chrome ====================== C:\users\tafi\AppData\Local\Google\Chrome\User Data\Default\Preferences was reset successfully C:\users\tafi\AppData\Local\Google\Chrome\User Data\Default\Web Data was reset successfully ==== shortcuts on Users Desktops ====================== C:\Users\tafi\Desktop\Auslogics Disk Defrag.lnk - C:\Program Files\Auslogics\Auslogics Disk Defrag\DiskDefrag.exe C:\Users\tafi\Desktop\Dropbox.lnk - C:\Users\tafi\AppData\Roaming\Dropbox\bin\Dropbox.exe /home C:\Users\tafi\Desktop\Kindle.lnk - C:\Users\tafi\AppData\Local\Amazon\Kindle\application\Kindle.exe C:\Users\tafi\Desktop\SpeedAnalysis.lnk - C:\Users\tafi\Desktop\Programme\Adobe Reader X.lnk - C:\Program Files\Adobe\Reader 10.0\Reader\AcroRd32.exe C:\Users\tafi\Desktop\Programme\Google Chrome.lnk - C:\Program Files\Google\Chrome\Application\chrome.exe C:\Users\tafi\Desktop\Programme\Google Earth.lnk - C:\Program Files\Google\Google Earth\client\googleearth.exe C:\Users\tafi\Desktop\Programme\iTunes.lnk - C:\Program Files\iTunes\iTunes.exe C:\Users\tafi\Desktop\Programme\McAfee Security Scan Plus.lnk - C:\Program Files\McAfee Security Scan\3.0.285\mcuicnt.exe SecurityScanner.dll C:\Users\tafi\Desktop\Programme\Mobipocket Reader.lnk - C:\Users\tafi\AppData\Roaming\Microsoft\Installer\{342126E1-173C-4585-BFBE-3EBDD20E3E9E}\_6FEFF9B68218417F98F549.exe C:\Users\tafi\Desktop\Programme\PlagiarismFinder.lnk - C:\Program Files\PlagiarismFinder 2.1\PlagiarismFinder.exe C:\Users\tafi\Desktop\Programme\QuickTime Player.lnk - C:\Program Files\QuickTime\QuickTimePlayer.exe ==== shortcuts on All Users Desktop ====================== C:\Users\Public\Desktop\BrainYoo2.lnk - C:\Program Files\BrainYoo2\BrainYoo2.exe C:\Users\Public\Desktop\Google Earth.lnk - C:\Program Files\Google\Google Earth\client\googleearth.exe C:\Users\Public\Desktop\ Malwarebytes Anti-Malware .lnk - C:\Program Files\Malwarebytes' Anti-Malware\mbam.exe C:\Users\Public\Desktop\Samsung Kies.lnk - C:\Program Files\Samsung\Kies\KiesAgent.exe C:\Users\Public\Desktop\Skype.lnk - C:\Windows\Installer\{4E76FF7E-AEBA-4C87-B788-CD47E5425B9D}\SkypeIcon.exe ==== shortcuts in Users Start Menu ====================== C:\Users\tafi\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Dropbox\Dropbox.lnk - C:\Users\tafi\AppData\Roaming\Dropbox\bin\Dropbox.exe /home C:\Users\tafi\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Dropbox.lnk - C:\Users\tafi\AppData\Roaming\Dropbox\bin\Dropbox.exe /systemstartup ==== shortcuts in All Users Start Menu ====================== C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Adobe Reader X.lnk - C:\Windows\Installer\{AC76BA86-7AD7-1031-7B44-AA1000000001}\SC_Reader.ico C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Google Chrome\Google Chrome.lnk - C:\Program Files\Google\Chrome\Application\chrome.exe C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Malwarebytes' Anti-Malware\Malwarebytes Anti-Malware entfernen.lnk - C:\Program Files\Malwarebytes' Anti-Malware\unins000.exe C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Malwarebytes' Anti-Malware\Malwarebytes Anti-Malware Help.lnk - C:\Program Files\Malwarebytes' Anti-Malware\mbam.chm C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Malwarebytes' Anti-Malware\ Malwarebytes Anti-Malware .lnk - C:\Program Files\Malwarebytes' Anti-Malware\mbam.exe C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Malwarebytes' Anti-Malware\Tools\Malwarebytes Anti-Malware Chameleon.lnk - C:\Program Files\Malwarebytes' Anti-Malware\Chameleon\chameleon.chm ==== shortcuts in Quick Launch ====================== C:\Users\Default\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Shows Desktop.lnk - C:\Users\Default\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Window Switcher.lnk - C:\Users\Default User\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Shows Desktop.lnk - C:\Users\Default User\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Window Switcher.lnk - C:\Users\tafi\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Calculator.lnk - C:\Windows\system32\calc.exe C:\Users\tafi\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Google Chrome.lnk - C:\Program Files\Google\Chrome\Application\chrome.exe C:\Users\tafi\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch Internet Explorer Browser.lnk - C:\Program Files\Internet Explorer\iexplore.exe C:\Users\tafi\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Mozilla Firefox.lnk - C:\Program Files\Mozilla Firefox\firefox.exe C:\Users\tafi\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Samsung Kies (Lite).lnk - C:\Program Files\Samsung\Kies\KiesAgent.exe /lite C:\Users\tafi\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Samsung Kies.lnk - C:\Program Files\Samsung\Kies\KiesAgent.exe C:\Users\tafi\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Shows Desktop.lnk - C:\Users\tafi\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Window Switcher.lnk - C:\Users\tafi\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Windows Media Player.lnk - C:\Program Files\Windows Media Player\wmplayer.exe /prefetch:1 ==== Reset IE Proxy ====================== Value(s) before fix: "ProxyEnable"=dword:00000000 Value(s) after fix: "ProxyEnable"=dword:00000000 ==== Empty IE Cache ====================== C:\Users\tafi\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5 emptied successfully C:\Windows\serviceprofiles\LocalService\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5 emptied successfully C:\Windows\serviceprofiles\LocalService\AppData\Local\Temp\Temporary Internet Files\Content.IE5 emptied successfully C:\Windows\serviceprofiles\NetworkService\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5 emptied successfully C:\Users\tafi\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\index.dat will be deleted at reboot ==== Empty FireFox Cache ====================== C:\users\tafi\AppData\Local\Mozilla\Firefox\Profiles\ki4slih7.default\Cache emptied successfully ==== Empty Chrome Cache ====================== C:\users\tafi\AppData\Local\Google\Chrome\User Data\Default\Cache emptied successfully ==== Empty All Flash Cache ====================== No Flash Cache Found ==== Empty All Java Cache ====================== No Java Cache Found ==== After Reboot ====================== ==== Empty Temp Folders ====================== C:\Windows\Temp successfully emptied C:\Users\tafi\AppData\Local\Temp successfully emptied ==== Empty Recycle Bin ====================== C:\$RECYCLE.BIN successfully emptied ==== Deleting Files / Folders ====================== "C:\Users\tafi\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\index.dat" not found ==== EOF on 23.06.2013 at 18:32:05,67 ====================== |
23.06.2013, 17:42 | #22 |
/// TB-Ausbilder | QuickShare & Snap.do auf Rechner: Deinstallation nicht möglich Gut! Soweit ich das sehe haben wir damit alles Schädliche entfernt. Um sicher sein zu können müssen jetzt noch ein paar Kontrollen machen und werden dann deinen Computer noch auf einen sicheren Stand bringen. Da diese Scans jetzt sehr lange dauern können bitte ich dich mir erst wieder zu schreiben, wenn du auch wirklich alles erledigt hast oder Probleme auftreten sollten. Schritt 1: (Erinnerung: Antworte mir erst, wenn du alle Schritte abgearbeitet hast!) Quick-Scan mit Malwarebytes Downloade Dir bitte Malwarebytes Anti-Malware Schritt 2: Hinweis: Der Scan kann sehr lange (einige Stunden) dauern! Schritt 3: Scan mit SecurityCheck Downloade Dir bitte SecurityCheck und:
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
23.06.2013, 18:55 | #23 |
| QuickShare & Snap.do auf Rechner: Deinstallation nicht möglichCode:
ATTFilter ESETSmartInstaller@High as downloader log: all ok # version=8 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6920 # api_version=3.0.2 # EOSSerial=0d9958b4ad620c4cbaa19cb17187bcff # engine=14135 # end=stopped # remove_checked=false # archives_checked=true # unwanted_checked=false # unsafe_checked=false # antistealth_checked=true # utc_time=2013-06-23 05:37:07 # local_time=2013-06-23 07:37:07 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=6.0.6002 NT Service Pack 2 # compatibility_mode=5892 16776574 100 95 7189778 209541755 0 0 # scanned=25855 # found=2 # cleaned=0 # scan_time=1974 sh=202D77E503F160D1F01C93F755F2933CC994F6DB ft=1 fh=c677a57566bc48b5 vn="Win32/Adware.1ClickDownload.W application" ac=I fn="C:\Users\tafi\Downloads\l_shorts(1).exe" sh=202D77E503F160D1F01C93F755F2933CC994F6DB ft=1 fh=c677a57566bc48b5 vn="Win32/Adware.1ClickDownload.W application" ac=I fn="C:\Users\tafi\Downloads\l_shorts.exe" Code:
ATTFilter Malwarebytes Anti-Malware (Test) 1.75.0.1300 www.malwarebytes.org Datenbank Version: v2013.06.23.02 Windows Vista Service Pack 2 x86 NTFS Internet Explorer 9.0.8112.16421 tafi :: TAFI-PC [Administrator] Schutz: Aktiviert 23.06.2013 18:47:34 mbam-log-2013-06-23 (18-47-34).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 196186 Laufzeit: 10 Minute(n), 9 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) Code:
ATTFilter Results of screen317's Security Check version 0.99.64 Windows Vista Service Pack 2 x86 (UAC is enabled) Internet Explorer 10 ``````````````Antivirus/Firewall Check:`````````````` Microsoft Security Essentials (On Access scanning disabled!) Error obtaining update status for antivirus! `````````Anti-malware/Other Utilities Check:````````` Malwarebytes Anti-Malware Version 1.75.0.1300 Adobe Reader 10.1.7 Adobe Reader out of Date! Mozilla Firefox (21.0) Google Chrome 27.0.1453.110 Google Chrome 27.0.1453.116 ````````Process Check: objlist.exe by Laurent```````` Microsoft Security Essentials MSMpEng.exe Microsoft Security Essentials msseces.exe Malwarebytes Anti-Malware mbamservice.exe Malwarebytes Anti-Malware mbamgui.exe Malwarebytes Anti-Malware mbam.exe Malwarebytes' Anti-Malware mbamscheduler.exe `````````````````System Health check````````````````` Total Fragmentation on Drive C: % ````````````````````End of Log`````````````````````` Sie benötigen Berechtigung zur Durchführung des Vorgangs. Wie kann ich die Berechtigung ändern? |
23.06.2013, 19:05 | #24 |
/// TB-Ausbilder | QuickShare & Snap.do auf Rechner: Deinstallation nicht möglich Lösch die beiden gefundenen Dateien aus den Downloads und leere den Papierkorb. Prima! Damit wären wir fertig. Wir räumen jetzt noch ein wenig auf und dann habe ich am Ende etwas Lesestoff für dich. Schritt 1: Tools deinstallieren Die Reihenfolge ist hier entscheidend.
Schritt 2: Falls du mich jetzt fragen willst, was mit den noch gefundenen Bedrohungen von Eset ist ... lies bitte jetzt nochmal meinen Hinweis zu delfix einige wenige Zeilen weiter oben.Schritt 3: ESET deinstallieren (Optional)
Abschließend noch Tipps zu folgenden Themen:
Lesestoff: Systemupdates Man kann es gar nicht oft genug erwähnen, wie wichtig es ist, sein System aktuell zu halten. Dein Auto bringst du ja auch regelmässig zur Inspektion in die Werkstatt. Stelle also bitte sicher, dass die Systemupdates aktiviert sind:
Lesestoff: Softwareupdates Ebenso wichtig wie die Systemprogramme ist auch die Software, die du täglich nutzt. Die folgende Liste gibt dir einen kleinen Überblick mit Links zu den Updates, welche Programme dringend aktuell gehalten werden müssen (falls du sie überhaupt installiert hast und nutzt), weil durch deren Sicherheitslücken oft Malware auf die Computer gelangen kann:
Lesestoff: Sicherheitssoftware Würde dich jemand nackt auf dem Motorrad auf der Autobahn überholen würdest du auch den Kopf schütteln. Dein Computer braucht auch einen Schutz vor den täglichen kleinen Angriffen durch Schädlinge. Neben hervorragenden kommerziellen Anti-Viren-Lösungen gibt es auch durchaus gute Schutzprogramme, die kostenfrei mit reduziertem Funktionsumfang erhältlich sind. Aber vorsicht, hier gilt nicht "je mehr desto besser". Was du brauchst ist genau einen Virenscanner mit Hintergrundwächter. Nicht mehr und nicht weniger. Es gibt hier viele Produkte auf dem Markt, die einem gute Dienste leisten. Ich persönlich empfehle dir Avast Free Antivirus. Es bietet relativ guten Schutz, bei wenig nerviger Werbung und installiert dir ein Browserplugin, das dich vor gefährlichen Webseiten warnt.
Lesestoff: Sicheres Surfen Zunächst muss man sagen, dass es üblicherweise immer der menschliche Faktor ist, der es Malware ermöglicht auf einen Computer zu gelangen. Kaufst du Leuten, die an deiner Haustür klingeln, auch sofort ohne nachzudenken irgendwelches Zeug ab? Gewöhne dir daher zunächst einige Verhaltensregeln beim Surfen im Internet an:
Aber selbst bei der peinlichen Einhaltung dieser Regeln kann es dennoch zu einer sogenannten Drive-By-Infektion kommen, bei der ein Schädling aus dem Schutzmechanismus des Webbrowsers ausbricht. Um die Sicherheit noch weiter zu erhöhen gibt es spezielle Schutzsoftware, die deinen Browser noch weiter absichert.
Zuletzt denke bitte über die Benutzung eines alternativen Browsers nach. Programme, die nicht so oft verwendet werden, sind auch nicht so sehr im Focus der "bösen Jungs". D.h. du bist mit einem exotischen Browser eher auf der sicheren Seite. Grundsätzlich bist du erst einmal deutlich sicherer, wenn du nicht den Internet Explorer benutzt.
Damit wünsche ich dir noch viel Spaß beim Surfen im Internet ... und vielleicht möchtest du ja das Trojaner-Board unterstützen? Eine Bitte: Gib mir eine kurze Rückmeldung, wenn alles erledigt ist und keine Fragen mehr vorhanden sind, damit ich diesen Thread aus meinen Abos löschen kann.
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
23.06.2013, 19:59 | #25 |
| QuickShare & Snap.do auf Rechner: Deinstallation nicht möglich QuickShare lässt sich unter Systemsteuerung noch nicht löschen. Stellt das Programm keine Gefahr für meinen Rechner dar und ich kann es dort lassen? |
23.06.2013, 20:11 | #26 |
/// TB-Ausbilder | QuickShare & Snap.do auf Rechner: Deinstallation nicht möglich Ich kenne es gar nicht.
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
23.06.2013, 20:15 | #27 |
| QuickShare & Snap.do auf Rechner: Deinstallation nicht möglich "Der Virus Quickshare.exe tarnt sich als Toolbar und stört mit Pop-ups, Werbung und ungewollten Weiterleitungen auf dubiose Websites. Der Virus behindert Sie nicht nur beim Surfen, sondern sammelt auch Ihre Daten, im schlimmsten Fall auch Ihre Bankdaten" Chip Online Seit dem 18.6. befindet sich Quickshare auf meinem Rechner und lässt sich nicht löschen. |
23.06.2013, 20:20 | #28 |
/// TB-Ausbilder | QuickShare & Snap.do auf Rechner: Deinstallation nicht möglich Achso ein Ding ist das. Dachte das ist irgend ne normale Software. Wir suchen mal nach den Resten. Scan mit SystemLook
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
23.06.2013, 20:36 | #29 |
| QuickShare & Snap.do auf Rechner: Deinstallation nicht möglichCode:
ATTFilter SystemLook 30.07.11 by jpshortstuff Log created at 21:30 on 23/06/2013 by tafi Administrator - Elevation successful ========== filefind ========== Searching for "*quickshare*" C:\Users\tafi\AppData\Roaming\Microsoft\Windows\Recent\QuickShare.lnk --a---- 585 bytes [18:34 20/06/2013] [18:37 20/06/2013] 2143896AC9A71AD387E220F359A777D1 C:\Users\tafi\Documents\QuickShare.docx --a---- 10900 bytes [18:34 20/06/2013] [18:34 20/06/2013] F0D1E8830B92B087A031876EC1A711AA ========== folderfind ========== Searching for "quickshare*" No folders found. ========== regfind ========== Searching for "quickshare" [HKEY_CURRENT_USER\Software\Microsoft\Installer\Products\B023036BA6B432640AD508AD4A7CC39E] "ProductName"="QuickShare" [HKEY_CURRENT_USER\Software\Microsoft\Office\12.0\Word\File MRU] "Item 7"="[F00000000][T01CE6DE4BC7469C0]*C:\Users\tafi\Documents\QuickShare.docx" [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-21-3758862711-895469567-3585208590-1000\Products\B023036BA6B432640AD508AD4A7CC39E\InstallProperties] "URLInfoAbout"="hxxp://www.linkury.com/faq/NS/faq.aspx?c=QuickShare" [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-21-3758862711-895469567-3585208590-1000\Products\B023036BA6B432640AD508AD4A7CC39E\InstallProperties] "DisplayName"="QuickShare" [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{B630320B-4B6A-4623-A05D-80DAA4C73CE9}] "URLInfoAbout"="hxxp://www.linkury.com/faq/NS/faq.aspx?c=QuickShare" [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{B630320B-4B6A-4623-A05D-80DAA4C73CE9}] "DisplayName"="QuickShare" [HKEY_USERS\S-1-5-21-3758862711-895469567-3585208590-1000\Software\Microsoft\Installer\Products\B023036BA6B432640AD508AD4A7CC39E] "ProductName"="QuickShare" [HKEY_USERS\S-1-5-21-3758862711-895469567-3585208590-1000\Software\Microsoft\Office\12.0\Word\File MRU] "Item 7"="[F00000000][T01CE6DE4BC7469C0]*C:\Users\tafi\Documents\QuickShare.docx" Searching for " " [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WSMAN\Plugin\Microsoft.PowerShell] "ConfigXML"=" <PlugInConfiguration xmlns="hxxp://schemas.microsoft.com/wbem/wsman/1/config/PluginConfiguration" Name="microsoft.powershell" Filename="%windir%\system32\pwrshplugin.dll" SDKVersion="1" XmlRenderingType="text" > <InitializationParameters> <Param Name="PSVersion" Value="2.0"/> </InitializationParameters> <Resources> <Resource ResourceUri="hxxp://schemas.microsoft.com/powershell/microsoft.powershell" SupportsOptions="true" ExactMatch="true"> <Security xmlns="hxxp://schemas.microsoft.com/wbem/wsman/1/config/PluginConfiguration" Uri="hxxp://schemas.microsoft.com/powershell/microsoft.powershell" ExactMatch="true" Sddl="O:NSG:BAD:P(A;;GA;;;BA)S:P(AU;FA;GA;;;WD)(AU;SA;GXGW;;;WD)"/> <Capability Type="Shell"/> </Resource> </Res -= EOF =- |
23.06.2013, 20:46 | #30 |
/// TB-Ausbilder | QuickShare & Snap.do auf Rechner: Deinstallation nicht möglich Da ist ja praktisch nix mehr da: Start--> ausführen--> notepad (reinschreiben)--> ok Kopiere nun bitte folgenden Text aus der Code-Box in das leere Textdokument Code:
ATTFilter Windows Registry Editor Version 5.00 [-HKEY_CURRENT_USER\Software\Microsoft\Installer\Products\B023036BA6B432640AD508AD4A7CC39E] [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-21-3758862711-895469567-3585208590-1000\Products\B023036BA6B432640AD508AD4A7CC39E] [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{B630320B-4B6A-4623-A05D-80DAA4C73CE9}]
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
Themen zu QuickShare & Snap.do auf Rechner: Deinstallation nicht möglich |
administrator, autostart, bericht, bösartige, dateien, deinstallation, erhalte, explorer, folge, folgende, hallo zusammen, installiert, malwarebytes, minute, nicht möglich, programm, rechner, registrierung, schei, service, service pack 2, speicher, systems, systemsteuerung, vista, zusammen |